Cybersécurité

Faille VPN Check Point exploitée ; échéance CISA le 25 septembre

Publié le 3 min readPar NewUJ Editorial Desk

Mis à jour le nouvelles informations ajoutées

Faille VPN Check Point exploitée ; échéance CISA le 25 septembre
Photo : Avishai Teicher, Wikimedia Commons, CC BY-SA 4.0
0 0
XWhatsAppTelegramLinkedIn

Check Point a publié le 22 septembre 2026 un avis de sécurité confirmant que des attaquants exploitent activement deux vulnérabilités de ses produits de pare-feu et de gestion. Les deux sont notées 9,8 sur 10 sur l'échelle CVSS et les deux s'exploitent sans aucune authentification.

La première, CVE-2026-85102, est une faille d'exécution de code à distance avant authentification dans la manière dont Security Gateway valide les données de certificat pendant la négociation VPN. Check Point l'a divulguée et a publié les correctifs le 9 septembre, en indiquant n'avoir alors aucune preuve d'exploitation. Trois jours plus tard, la situation a changé. "Depuis le 12 septembre 2026, nous observons une vague de tentatives d'exploitation contre les clients Spark", écrit l'entreprise, qui précise que ces tentatives provenaient d'infrastructures d'anonymisation, dont des services VPN et des proxys. Les attaquants ont utilisé des certificats clients aux sujets CN=vpn, CN=vpn-user et CN=vpnuser, sous OU=users, O=global — une liste que Check Point présente comme non exhaustive.

La seconde faille, CVE-2026-93616, est une traversée de répertoire avant authentification dans le service web de gestion de Check Point, qui permet d'exécuter un script depuis un chemin arbitraire et de charger une classe Java arbitraire. L'entreprise la traite comme une faille zero-day : le correctif est arrivé avec l'avis du 22 septembre, mais Check Point dit avoir constaté "une poignée d'attaques très ciblées" dès le 23 juillet 2026. L'avis prévient aussi que LivePatch Take 28/29 ne corrige pas ce problème.

C'est le calendrier qui rend la situation urgente. L'agence américaine CISA a ajouté les deux CVE à son catalogue des vulnérabilités activement exploitées le 22 septembre et fixé au 25 septembre 2026 la date limite pour les agences fédérales, au titre de la directive opérationnelle contraignante 26-04 ; les deux entrées imposent un triage forensique. Cela laisse trois jours, et ce sont les mêmes correctifs pour tous les autres exploitants de ces équipements.

Pour CVE-2026-85102, l'avis de Check Point recommande LivePatch Take 26 sur les passerelles prises en charge R81.20, R82 ou R82.10, ou un Jumbo Hotfix corrigé : R81.20 Take 166, R82 Take 126, R82.10 Take 44 ou R81.10 Take 190, ou ultérieur. Les pare-feu Spark doivent passer en R82.00.10 Build 2325 ou R81.10.17 Build 4968 ou version supérieure. Pour vérifier si LivePatch est actif, la commande cpinfo -y CPupdates en mode expert suffit. Si le correctif ne peut pas être appliqué tout de suite, Check Point conseille de désactiver les règles implicites VPN et d'écrire des règles limitant le VPN site à site sur UDP/500 et UDP/4500 à des adresses IP de pairs précises ; cela ne vaut pas pour les Spark gérés localement. Les indicateurs de compromission de la faille de gestion figurent dans l'article sk1000171.

Deux inconnues subsistent : Check Point n'a pas publié le nombre d'organisations compromises dans chaque campagne, ni dit si les deux séries d'attaques sont liées. Les signaux d'alerte existaient pourtant avant l'avis : selon BleepingComputer, le centre néerlandais de cybersécurité NCSC avait signalé le problème de Security Gateway le 10 septembre, appelant les clients à corriger.

Sources

Report / request removal

Associé

Comments

No comments yet. Be the first.